Modificación de la implementación de reglas
La aplicación QRadar® User Entity Behavior Analytics (UEBA) ya no da soporte a algunas reglas. Las funciones que proporcionaban las reglas están ahora integradas en la aplicación, disponibles en paquetes de contenido independientes o se implementan mediante modelos de aprendizaje automáticos.
Con UEBA 3.5.0 y posteriores, durante la actualización, se ejecuta una tarea única para inhabilitar todas las reglas de UEBA no soportadas que se encuentran en el sistema. Si posteriormente se habilita alguna de las reglas, la aplicación no las volverá a inhabilitar.
Aunque la aplicación UEBA ya no da soporte a las siguientes listas de reglas y componentes básicos de UEBA , las reglas o las funciones que proporcionan las reglas siguen estando disponibles.
- UBA : Intentos de transferencia de salida anómalosUBA : Se han encontrado intentos de transferencia de salida anómalos
- UBA : Volumen de datos anormal a dominio externoUBA : Se ha encontrado un volumen de datos a dominios externos anómalo
- UBA : Visitas anormales a recursos con riesgoUBA : Se han encontrado visitas anormales a recursos con riesgoUBA : User Accessing Risky ResourcesUBA : Recursos de riesgo
- UBA : Comportamiento del usuario, Anomalía de sesión por destinoUBA : Comportamiento de usuario, se ha encontrado anomalia de sesión por destino
- UBA : Anomalía de frecuencia de suceso de usuario - CategoríasUBA : Anomalía de frecuencia de suceso de usuario - Se han encontrado categorías
- UBA : Un usuario ejecuta un proceso nuevo (sustituido por el modelo de usuario de ML Uso de proceso en UBA 3.8.0)
- UBA : Anomalía de actividad del volumen de usuario - Tráfico a dominios externosUBA : Anomalía de actividad del volumen de usuario - Se ha encontrado tráfico a dominios externos
- UBA : Anomalía de actividad del volumen de usuario - Tráfico a dominios internosUBA : User Volume Activity Anomaly - Traffic to Internal Domains Found
- UBA : Anomalía del volumen de actividad de un usuario - TráficoUBA : User Volume of Activity Anomaly - Traffic Found
- UBA : El usuario ha pasado a estar inactivo (no es una regla de anomalía de actividad)BB:UBA: Dormant User First Login (logic)
BB:UBA: Dormant User Posterior Login (logic)
UBA: Username to User Accounts, Satisfactorio, Dormant - Cuenta nuevaUBA: Nombre de usuario a cuentas de usuario, Satisfactorio, observado
UBA: Nombre de usuario a cuentas de usuario, Satisfactorio, reciente
UBA: Nombre de usuario a cuentas de usuario, Satisfactorio, Actualización reciente
BB:UBA: Acceso por primera vez de usuario (lógica)
- QNIUBA: QNI-Acceso a servicio protegido incorrectamente-Certificado caducado
UBA: QNI-Acceso a servicio protegido incorrectamente-Certificado no válido
UBA: QNI-Acceso a servicio protegido incorrectamente-Certificado autofirmado
UBA: QNI-Acceso a servicio protegido incorrectamente-Longitud de clave pública débil
UBA: QNI-Hash de archivo observado asociado con amenaza de programa malicioso
UBA: QNI-Hash de archivo observado visto en varios hosts
UBA: QNI-Se ha detectado un intento de correo no deseado/phishing potencial en el destinatario de correo electrónico rechazado
UBA: QNI-Se ha detectado un asunto de correo no deseado/phishing potencial en varios servidores de envío
UBA: QNI-Se está transfiriendo contenido confidencial a geografía extranjera - SYSMONUBA: Sospechoso PowerShell Actividad
UBA: Sospechoso PowerShell Activity (Asset)
UBA: Sospechoso Command Prompt Activity
UBA: User Access Control Bypass Detect (Asset)
UBA: Sospechoso Scheduled Task Activities
UBA: Sospechoso Service Activities
UBA: Sospechoso Service Activities (Asset)
UBA: Sospechoso Entries in System Registry (Asset)
UBA: Carga de imagen sospechosa detectada (Activo)
UBA: Actividades de conducto sospechosas (Activo)
UBA: Actividades sospechosas en hosts comprometidos
UBA: Actividades sospechosas en hosts comprometidos (Activo)
UBA: Actividades administrativas sospechosas detectadas
UBA: Proceso de creación de hebras remotas sospechosas detectadas (Activo)
UBA: Herramientas de explotación comunes detectadas
UBA: Herramientas de explotación comunes detectadas (Activo)
UBA: Se ha detectado un proceso malicioso
UBA: Se ha accedido a la compartición de red - ReconocimientoUBA: Se ha detectado una exploración inusual de servidores DHCP
UBA: Se ha detectado una exploración inusual de servidores DNS
UBA: Se ha detectado una exploración inusual de servidores de bases de datos
UBA: Se ha detectado una exploración inusual de servidores FTP
UBA: Se ha detectado una exploración inusual de servidores de juegos
UBA: Se ha detectado una exploración inusual de ICMP genérico
UBA: Se ha detectado una exploración inusual de TCP genérico
UBA: Se ha detectado una exploración inusual de UDP genérico
UBA: Se ha detectado una exploración inusual de servidores IRC
UBA: Se ha detectado una exploración inusual de servidores LDAP
UBA: Se ha detectado una exploración inusual de servidores de correo
UBA: Se ha detectado una exploración inusual de servidores de mensajería
UBA: Se ha detectado una exploración inusual de servidores P2P
UBA: Se ha detectado una exploración inusual de servidores proxy
UBA: Se ha detectado una exploración inusual de servidores RPC
UBA: Se ha detectado una exploración inusual de servidores SNMP
UBA: Se ha detectado una exploración inusual de servidores SSH
UBA: Se ha detectado una exploración inusual de servidores web
UBA: Se ha detectado una exploración inusual de servidores Windows